STAÐALL ISO/IEC 27001:2022 - ISMS

Undirbúðu ISO 27001-vottun
án þess að tapa 6 mánuðum

ISO/IEC 27001 er alþjóðlegi viðmiðunarstaðallinn fyrir stjórnkerfi upplýsingaöryggis (ISMS). Sífellt oftar krafist af viðskiptavinum, í útboðum, af netöryggistryggingafélögum eða til að fá aðgang að ákveðnum útflutningsmörkuðum. SYAGA fylgir þér frá Gap Assessment fram að undirbúningi vottunarúttektar.

93
Stýringar viðauka A (útg. 2022)
4
Öryggisþemu
7
Stjórnunargreinar (4 til 10)
1
Yfirlýsing um gildissvið afhent

Bakgrunnurinn

ISO 27001 er ekki almenn lagaskylda, en er að verða ómissandi viðskiptaforsenda

📋

Valfrjáls vottun, en sífellt oftar krafist

ISO/IEC 27001 er áfram valfrjálst ferli. Engu að síður er hennar sífellt oftar krafist í útboðum, af stórum viðskiptavinum, af ákveðnum netöryggistryggingafélögum, eða sem forsenda fyrir aðgangi að ákveðnum útflutningsmörkuðum.

🔒

Fá lítil og meðalstór fyrirtæki hafa formfest ISMS sitt

Meirihluti lítilla og meðalstórra fyrirtækja hefur ekki hafið neitt skipulagt ferli við stjórnkerfi upplýsingaöryggis. Málið er upplifað sem flókið, tæknilegt og tímafrekt.

💰

Löng og kostnaðarsöm ferli

Hefðbundin vottunarverkefni binda starfsfólk þitt í marga mánuði og krefjast umtalsverðrar fjárfestingar, oft utan seilingar lítilla og meðalstórra fyrirtækja.

Upplýsingatækniteymi þitt er nú þegar undir álagi

Að binda upplýsingatæknistjóra eða öryggisstjóra í marga mánuði til að byggja upp ISMS er ekki raunhæft í fyrirtæki þar sem hver og einn gegnir nú þegar mörgum hlutverkum.

Aðferðin ISO27001-Express

Skipulagt ferli í 3 áföngum, byggt á sömu aðferðafræði og SYAGA hefur þegar sannað með PSSI-Express

1
Áfangi 1 - Gap Assessment

Mat á 93 stýringum viðauka A

Afmörkunarviðtal við stjórnendur og ábyrgðarmann upplýsingakerfa, síðan kerfisbundið mat á hverri af 93 öryggisstýringum viðauka A (útgáfa 2022), sem skiptast í 4 þemu: skipulagslegt, mannlegt, eðlislægt og tæknilegt. Skil á staðreyndabundinni frávikaskýrslu.

2
Áfangi 2 - Skjalfesting ISMS

Öryggisstefna, SoA og úrbótaáætlun

Ritun eða uppfærsla öryggisstefnu (ISMS), yfirlýsingar um gildissvið (SoA) sem rökstyður beitingu eða undanþágu hverrar af 93 stýringum, og forgangsraðaðrar úrbótaáætlunar til að loka þeim frávikum sem greindust í áfanga 1.

3
Áfangi 3 - Aðstoð fram að vottun

Undirbúningur fyrir úttekt vottunarstofu

Eftirfylgni með innleiðingu úrbótaáætlunarinnar, yfirferð skjala, og undirbúningur starfsfólks þíns fyrir úttekt óháðrar viðurkenndrar vottunarstofu. SYAGA undirbýr þig fyrir úttektina; sjálf vottunin er gefin út af þessum þriðja aðila.

Það sem þú færð

Grunnskjöl vottunarmöppu ISO 27001

📊

Gap Assessment-skýrsla

Staðreyndabundið mat á samræmisstigi þínu gagnvart staðlinum.

  • Mat á 93 stýringum viðauka A
  • Staða hverrar stýringar: samræmi / að hluta / ekki í samræmi
  • Samantekt eftir þemum (skipulagslegt, mannlegt, eðlislægt, tæknilegt)
  • Staðreyndabundnar niðurstöður, án gildisdóma
🔐

Yfirlýsing um gildissvið (SoA)

Miðlægt staðlaskjal vottunarmöppu ISO 27001.

  • Staða beitt/undanskilið fyrir hverja af 93 stýringum
  • Rökstuðningur fyrir hverja undanþágu
  • Tilvísun í skjöl ISMS
  • Tilbúið til að leggja fyrir vottunarstofu
📝

Öryggisstefna (ISMS)

Stjórnskjalið sem greinar 4 til 10 staðalsins krefjast.

  • Umfang og samhengi ISMS
  • Hlutverk og ábyrgð í öryggismálum
  • Áhættustjórnunarferli
  • Stöðug umbótalota (PDCA)
🎯

Forgangsraðuð úrbótaáætlun

Vegvísir til að loka greindum frávikum.

  • Aðgerðir raðaðar eftir forgangi
  • Skipulagslegar og tæknilegar ráðstafanir
  • Framvinduvöktun
  • Stigvaxandi undirbúningur fyrir úttekt
📄

Verklagsreglur

Skjöl sem starfsfólk þitt getur nýtt strax.

  • Stjórnun öryggisatvika
  • Aðgangs- og auðkennastjórnun
  • Breytingastjórnun
  • Tölvunotkunarreglur
💻

Breytanlegar skrár

Öll skjöl á sniðum sem þú getur þróað áfram.

  • Sjálfstætt HTML (opnast í hvaða vafra sem er)
  • Hágæða PDF (A4 prentun)
  • Breytanlegt DOCX (Microsoft Word)
  • Uppfært við hverja árlega yfirferð

Sameiginlegur skjalagrunnur

ISMS samkvæmt ISO 27001 skarast eðlilega við marga staðla

ISO

ISO/IEC 27001:2022

Miðlægur staðall: greinar 4 til 10 (stjórnunarkröfur) og viðauki A (93 öryggisstýringar sem skiptast í 4 þemu).

N2

Brú við NIS2

Netöryggisáhættustjórnunarráðstafanir sem NIS2-tilskipunin krefst skarast að miklu leyti við stýringar viðauka A ISO 27001. ISMS samkvæmt ISO 27001 auðveldar NIS2-samræmi fyrir hlutaðeigandi einingar.

AN

ANSSI-leiðbeiningar - Tölvuöryggishreinlæti (frönsk yfirvöld)

Ráðstafanir í tölvuöryggishreinlætisleiðbeiningum ANSSI skarast verulega við stýringar viðauka A ISO 27001. Samsvörun skjalfest í úrbótaáætluninni.

RG

GDPR (32. gr.)

Viðeigandi tæknilegar og skipulagslegar ráðstafanir sem 32. grein GDPR krefst byggja á sömu góðu starfsvenjum og viðauki A ISO 27001 (aðgangsstýringu, dulkóðun, atvikastjórnun).

Tilboð sniðin að þínum aðstæðum

Hvert ISO 27001-verkefni er sniðið að umfangi þínu og núverandi þroskastigi. Ávallt sérsniðið tilboð.

Gap Assessment

Upphafleg mynd af frávikum þínum

Samkvæmt tilboði
eftir umfangi og fjölda starfsmanna
  • Mat á 93 stýringum viðauka A
  • Staðreyndabundin niðurstöðuskýrsla
  • Samantekt eftir öryggisþemum
  • Kynning fyrir stjórnendum
  • HTML + PDF + DOCX snið
Fá tilboð

Árlegt viðhald

Eftir vottun eða áframhaldandi

Samkvæmt tilboði
eftir umfangi og fjölda starfsmanna
  • Árleg yfirferð ISMS
  • Uppfærsla SoA
  • Uppfærsla úrbótaáætlunar
  • Undirbúningur fyrir eftirlitsúttektir
Fá tilboð

Algengar spurningar

Hvað er staðallinn ISO/IEC 27001?
ISO/IEC 27001 er alþjóðlegi viðmiðunarstaðallinn fyrir innleiðingu stjórnkerfis upplýsingaöryggis (ISMS). Í útgáfu 2022 er hann byggður upp í greinum 4 til 10 (stjórnunarkröfur: samhengi, forystu, áætlanagerð, stuðning, framkvæmd, mat, umbætur) og viðauka A með 93 öryggisstýringum sem skiptast í 4 þemu: skipulagslegt, mannlegt, eðlislægt og tæknilegt.
Er ISO 27001 skylda fyrir fyrirtækið mitt?
Nei, ISO 27001 er valfrjáls vottun, ólíkt regluverki eins og NIS2. Hins vegar er hennar sífellt oftar krafist í reynd: í útboðum, af kröfum stórra viðskiptavina, sem skilyrði netöryggistrygginga, eða til aðgangs að ákveðnum útflutningsmörkuðum. Þetta er strategískt val fremur en almenn lagaskylda.
Gefur SYAGA út vottunina?
Nei. ISO 27001-vottunin er eingöngu gefin út af óháðri viðurkenndri vottunarstofu, að lokinni ytri úttekt. SYAGA aðstoðar þig við undirbúninginn (Gap Assessment, skjalfestingu ISMS, úrbótaáætlun, undirbúning starfsfólks), en gefur ekki sjálf út vottorðið.
Hvað er yfirlýsing um gildissvið (SoA)?
SoA er skyldubundið staðlaskjal í vottunarmöppunni. Það telur upp hverja af 93 stýringum viðauka A og tilgreinir hvort hún sé beitt eða undanskilin, ásamt tilheyrandi rökstuðningi. Þetta er eitt af þeim skjölum sem mest er skoðað í vottunarúttektinni.
Hversu mikinn tíma þarf starfsfólk mitt að leggja í þetta?
Meginhluti vinnunnar (mat, skjalagerð, úrbótaáætlun) er unninn af endurskoðendum okkar. Starfsfólk þitt er einkum kallað til við upphaflega afmörkunarviðtalið og kynningarfundi. Heildartími vottunarferlisins ræðst mjög af umfangi þínu og upphaflegu þroskastigi; hann er metinn í hverju tilviki í tilboðinu.
Hvers vegna hefur SYAGA burði til að aðstoða mig?
SYAGA Consulting hefur framkvæmt öryggisúttektir upplýsingakerfa síðan 2009. Endurskoðendur okkar starfa með viðskiptavinum af ýmsum stærðum í mörgum atvinnugreinum. Aðferðafræðin við Gap Assessment og skjalagerð sem notuð er fyrir ISO27001-Express byggir á sama kerfi og þegar er notað í öðrum samræmisverkefnum okkar (PSSI-Express).

Regluvöktun - opinberar heimildir

Það sem ISO/IEC 27001 raunverulega segir, útskýrt á einfaldan hátt. Hvert atriði vísar til opinberrar heimildar (ISO, AFNOR, COFRAC, ANSSI), uppfært 17.07.2026.

Hvað er þetta, í raun?

ISO/IEC 27001 er viðurkennd aðferð til að greina þær ógnir sem steðja að gögnum þínum, hafa stjórn á áhættunni og innleiða réttar varnir, þannig að upplýsingar þínar haldist trúnaðarbundnar, aðgengilegar og áreiðanlegar. Þetta er ekki hugbúnaður, heldur skipulag sem koma þarf á innan fyrirtækisins.

Heimild: AFNOR Certification (frönsk vottunarstofa)

Þetta er val, ekki lög

Ólíkt öðrum ferlum (eins og öryggisviðurkenningu sem lögð er á ákveðin kerfi franska ríkisins) er ISO 27001 valfrjáls: hún er vottunarstaðall, ekki almenn lagaskylda. Þú velur hana til að róa viðskiptavini, samstarfsaðila og tryggingafélög.

Heimild: ANSSI (frönsk yfirvöld, aðferðarblað)

Hver gefur út vottorðið?

Aldrei fyrirtækið sjálft né ráðgjafi: aðeins óháð, viðurkennd vottunarstofa getur gefið það út (COFRAC er eina franska vottunaryfirvaldið, stofnað 1994). Vottorðið sem fæst gildir í 3 ár.

Heimild: COFRAC (frönsk vottunarstofa)

Ferlið, í 6 skrefum

Undanfarandi mat (valkvætt), undirbúningur, yfirferð skjala, úttekt á staðnum til að sannreyna hvað er raunverulega til staðar, útgáfa vottorðs (3 ár), síðan eftirlitsheimsókn árlega og heildarúttekt til endurnýjunar eftir 3 ár. Ekkert er endanlegt til frambúðar.

Heimild: AFNOR Certification (frönsk vottunarstofa)

Skilar þetta raunverulega árangri?

Samkvæmt könnun AFNOR meðal vottaðra fyrirtækja: 89% urðu vör við færri öryggisatvik, 83% hafa traustari innri öryggisferla, og 88% héldu viðskiptavinum sem hefðu hugsanlega farið án vottunarinnar.

Heimild: könnun AFNOR 2019

Viðurkennd alls staðar, ekki aðeins í Frakklandi

Þetta er mest notaði upplýsingaöryggisstaðall heims samkvæmt ISO sjálfri. Og vottunarkerfið sem hefur eftirlit með vottunarstofum (eins og COFRAC í Frakklandi) er alþjóðlega viðurkennt með samningum milli landa, sem auðveldar aðgang að mörkuðum í Evrópu og víðar.

Heimild: ISO (nefnd JTC1/SC27)

Hverjir falla raunverulega undir ISO 27001?

Það þarf hvorki að vera alþjóðlegt stórfyrirtæki né stafrænt fyrirtæki. Hér er, með stuðningi opinberra heimilda, hverjir geta (og stundum þurfa) að huga að þessu.

Allir, án undantekninga eftir stærð eða atvinnugrein

Vottunin beinist að „öllum stofnunum, fyrirtækjum og sveitarfélögum, af öllum stærðum og í öllum atvinnugreinum sem hafa gögn, hvort sem er á pappír eða á rafrænu formi". AFNOR tekur sjálf fram að hún beinist ekki „einungis að gagnahýsingaraðilum, sprotafyrirtækjum, alþjóðlegum stórfyrirtækjum eða upplýsingatæknifyrirtækjum": bókhaldsstofa, bifreiðaverkstæði, félagasamtök, sveitarfélag, heilsugæsla... ef þú hefur gögn, fellur þú undir þetta.

Heimild: AFNOR Certification (frönsk vottunarstofa, 17.07.2026)

Val, aldrei skylda sem slík

Opinbert aðferðarblað ANSSI (maí 2025) staðfestir þetta svart á hvítu: fyrir ISO/IEC 27001 er reiturinn „Skylda" merktur „Valfrjálst". Á móti gildir öryggisviðurkenning (hin raunverulega lagaskylda) aðeins um upplýsingakerfi franska ríkisins og reglusettra franskra rekstraraðila (OIV/OSE). Þetta eru tveir ólíkir heimar: ekki rugla þeim saman ef þjónustuveitandi talar um lagalega ISO 27001-skyldu - það er ekki rétt.

Heimild: ANSSI (frönsk yfirvöld), aðferðarblað v1.0 (maí 2025)

Hin raunverulega kveikja: evrópska tilskipunin NIS2

Evrópski textinn NIS2 (sem er skylda) vísar sérstaklega til staðlafjölskyldunnar ISO/IEC 27000, sem ISO 27001 tilheyrir, sem viðmiðun um góðar starfsvenjur fyrir netöryggisráðstafanir sem innleiða þarf. Framkvæmdastjórn Evrópusambandsins biður aðildarríkin um að „stuðla að notkun viðeigandi evrópskra og alþjóðlegra staðla". Í raun: ISO 27001 verður viðurkenndasta leiðin til að sanna NIS2-samræmi gagnvart eftirlitsaðila.

Heimild: EUR-Lex, tilskipun (ESB) 2022/2555, formálsgreinar 79-80

NIS2 í raun: 18 atvinnugreinar, frá 50 starfsmönnum

Samkvæmt Framkvæmdastjórn Evrópusambandsins nær NIS2 yfir 18 mikilvægar atvinnugreinar: orku, samgöngur, heilbrigðisþjónustu, fjármál, vatnsstjórnun, stafræna innviði (þegar í NIS1), auk nú einnig almennra fjarskipta, samfélagsmiðla, úrgangsstjórnunar, framleiðslu mikilvægra vara, pósts, opinberrar stjórnsýslu og geimiðnaðar. Stærðarreglan: „meðalstórar og stórar einingar" í þessum greinum þurfa að grípa til netöryggisáhættustjórnunarráðstafana og tilkynna umtalsverð atvik.

Heimild: Framkvæmdastjórn Evrópusambandsins, digital-strategy.ec.europa.eu

Hvað þýðir „meðalstórt fyrirtæki" nákvæmlega?

Opinbera evrópska skilgreiningin (tilmæli 2003/361/EB) setur nákvæm viðmiðunarmörk. Fyrirtæki fer yfir „meðalstórt"-mörkin (og fellur líklega undir NIS2) um leið og það fer yfir eitt af þessum viðmiðum:

Flokkur Starfsmannafjöldi Velta
Örfyrirtæki undir 10 2 millj. evra eða minna
Lítið fyrirtæki undir 50 10 millj. evra eða minna
Meðalstórt fyrirtæki undir 250 50 millj. evra eða minna
Heimild: Framkvæmdastjórn Evrópusambandsins, skilgreining á litlum og meðalstórum fyrirtækjum

Gildissviðið stækkar, einnig fyrir smærri einingar

Framkvæmdastjórn Evrópusambandsins lagði 20. janúar 2026 fram markvissa breytingartillögu til að einfalda samræmi fyrir 28.700 fyrirtæki, þar af 6.200 ör- og lítil fyrirtæki. Sönnun þess að málið varðar ekki lengur eingöngu stór fyrirtæki: smærri einingar lenda í því, í gegnum viðskiptavini sína eða atvinnugrein, að þurfa að uppfylla sömu kröfur.

Heimild: Framkvæmdastjórn Evrópusambandsins, digital-strategy.ec.europa.eu (20.01.2026)

Viðurlögin: það sem raunverulega ber að óttast

Engin óþörf skelfing hér, aðeins opinberar tölur. Það sem lögin segja í raun um sektir, hver framfylgir þeim, og af hverju ISO 27001 er besta vörnin þín gegn þeim.

ISO 27001 sjálf sektar engan

Þetta er huggunarríkasta atriðið: að vera ekki ISO 27001 vottaður leiðir í sjálfu sér ekki til neinnar sektar. Staðallinn er valfrjáls („case Obligation cochee Facultatif", eins og staðfest er í opinberu aðferðarblaði ANSSI). Valfrjáls staðall hefur rökrétt ekkert lagalegt viðurlagakerfi tengt fjarveru hans.

Heimild: ANSSI, fiche méthode v1.0 (maí 2025)

Raunverulega fjárhagslega áhættan: NIS2-sektirnar

Ef starfsemi þín fellur undir gildissvið evrópsku tilskipunarinnar NIS2 (sem er skyldubundin), eru sektirnar tilgreindar svart á hvítu af framkvæmdastjórn Evrópusambandsins: allt að 10.000.000 EUR eða 2% af árlegri veltu á heimsvísu á fyrra rekstrarári fyrir „nauðsynlegan" aðila (hærri upphæðin gildir), og allt að 7.000.000 EUR eða 1,4% af árlegri veltu á heimsvísu fyrir „mikilvægan" aðila. Það er einmitt til að forðast þessa áhættu sem ISO 27001 er mælt með sem sönnun um samræmi.

Heimild: Framkvæmdastjórn Evrópusambandsins, opinberar spurningar og svör um NIS2

Hver ákveður upphæðina?

Þetta eru hvorki sjálfvirkar né fastar sektir. Lögbæra yfirvaldið verður að taka tillit til „eðlis, alvarleika og lengdar brotsins, tjónsins sem varð til eða tapsins sem varð, [og] þess hvort brotið var framið af ásetningi eða gáleysi". Fyrirtæki í góðri trú sem lagar atvik hratt er ekki meðhöndlað eins og gáleysislegt og ítrekað brotlegt fyrirtæki.

Heimild: Framkvæmdastjórn Evrópusambandsins, opinberar spurningar og svör um NIS2

Í Frakklandi er það ANSSI sem hefur eftirlit

Hvert aðildarríki tilnefnir sitt eigið lögbæra yfirvald til að framfylgja NIS2. Í Frakklandi er það ANSSI (franska netöryggisstofnunin, Agence nationale de la sécurité des systèmes d'information) sem ber ábyrgð á framkvæmd og eftirliti. Stofnunin gaf út í mars 2026 innlent viðmiðunarrit (ReCyF, ekki skyldubundið) til að hjálpa fyrirtækjum að átta sig og bera saman núverandi aðferðir sínar, þar á meðal ISO 27001.

Heimild: cyber.gouv.fr (ANSSI)

Áður en sektin kemur til: úrbótaaðgerðir

Lögbær yfirvöld hafa einnig yfir að ráða úrræðum sem eru ekki fjárhagsleg: bindandi fyrirmæli, skipun um að framkvæma tillögur öryggisúttektar, eða skipun um að laga öryggisráðstafanir að kröfum. Tilskipunin kveður einnig á um ábyrgð einstaklinga sem gegna æðstu stjórnunarstörfum. Sektin er yfirleitt ekki fyrsta viðbragðið við broti.

Heimild: Framkvæmdastjórn Evrópusambandsins, opinberar spurningar og svör um NIS2

Ekkert tölusett tilvik birt hingað til

Aðildarríkin höfðu frest til 17. október 2024 til að innleiða NIS2 í landsrétt. Á ritunardegi birtir engin opinber heimild raunverulegt tilvik með sektarupphæð sem í raun hefur verið beitt í Frakklandi eða ESB: tölurnar hér að ofan eru hámarksþak samkvæmt lögum, ekki meðalupphæðir sem hafa verið staðfestar. Við munum uppfæra þessa síðu um leið og opinbert tilvik verður birt.

Heimild: Framkvæmdastjórn Evrópusambandsins, digital-strategy.ec.europa.eu

ISO 27001-tímalínan, útskýrð

Hvaða dagsetningar skipta raunverulega máli? Það sem þegar er skyldubundið, það sem þegar er í gangi, og það sem er á leiðinni. Byggt á opinberum heimildum, útskýrt á 2 mínútum, uppfært 18.07.2026.

2022 Í gildi

Núgildandi útgáfa í dag: ISO/IEC 27001:2022

Áður var til útgáfa frá 2013, sem nú er úrelt. Opinbert aðferðarblað ANSSI (maí 2025) staðfestir þetta svart á hvítu í samanburðartöflu sinni: „Nýjasta útgáfa: ISO27001 útgáfa 2022". Þessi útgáfa nær yfir skipulagslega, eðlislæga og tæknilega þætti þess sviðs sem votta á. Í raun þýðir þetta: sérhver ný vottun, eða sérhver endurnýjun, fer nú fram samkvæmt þessari útgáfu.

Heimild: ANSSI, fiche méthode v1.0 (maí 2025)
17. okt. 2024 Í gildi

Hin raunverulega ræsing: NIS2 innleidd í öllu ESB

Evrópska tilskipunin NIS2 tók gildi í janúar 2023, en dagsetningin sem skiptir máli fyrir fyrirtæki er 17. október 2024: fresturinn sem hvert aðildarríki hafði til að innleiða textann í landsrétt. Frá og með þeirri dagsetningu gildir NIS2 í raun, og vísar einmitt til staðlafjölskyldunnar ISO/IEC 27000 (sem ISO 27001 tilheyrir) sem viðmiðun um góða starfshætti til að uppfylla kröfurnar.

Heimild: Framkvæmdastjórn Evrópusambandsins, digital-strategy.ec.europa.eu
18. okt. 2024 Í gildi

Gamla tilskipunin NIS1 lögð niður

Daginn eftir frestinn fyrir innleiðingu NIS2 var eldri tilskipunin NIS1 (frá 2016) formlega felld úr gildi. Aðeins einn viðmiðunartexti er nú til í Evrópu fyrir lögbundið netöryggi mikilvægra geira: enginn vafi lengur um hvaða rammi gildir.

Heimild: Framkvæmdastjórn Evrópusambandsins, digital-strategy.ec.europa.eu
Viðvarandi 3 ára hringrás

Þegar vottun er fengin, stöðvast taktur hennar aldrei

ISO 27001-vottorðið, þegar það hefur verið gefið út af viðurkenndri vottunarstofu, gildir í 3 ár. En það er ekki fast í sessi eftir það: AFNOR Certification gerir ráð fyrir eftirlitsheimsókn árlega, og síðan fullri endurnýjunarúttekt við lok 3 ára tímabilsins. ANSSI staðfestir nákvæmlega sama fyrirkomulag í aðferðarblaði sínu frá maí 2025: 3 ára gildistími, árleg stjórnendayfirferð og eftirfylgniúttekt. Tvær ólíkar opinberar heimildir, sama tímaáætlun.

Heimild: AFNOR Certification, ANSSI (maí 2025)
20. jan. 2026 Á leiðinni

Það sem enn er á hreyfingu: mögulegar einfaldanir á NIS2

Framkvæmdastjórn Evrópusambandsins lagði 20. janúar 2026 fram markvissa breytingartillögu til að einfalda samræmi fyrir 28.700 fyrirtæki, þar af 6.200 örfyrirtæki og lítil fyrirtæki. Á þessum tímapunkti er um tillögu að ræða, ekki enn samþykktan texta: regluverkið í kringum ISO 27001 getur því enn breyst á næstu mánuðum, án þess að það dragi úr gildi staðalsins sjálfs.

Heimild: Framkvæmdastjórn Evrópusambandsins, digital-strategy.ec.europa.eu (20.01.2026)
2025 Í gildi

Franska hliðin: samhliða tímaáætlun fyrir kerfi ríkisins

Fyrir upplýsingakerfi franska ríkisins og reglubundinna rekstraraðila hefur ANSSI sitt eigið ferli, öryggisvottun (homologation de sécurité), nú í útgáfu 2.1 (2025), einnig með hámarksgildistíma upp á 3 ár og ráðlagðri árlegri yfirferð kerfa. Þetta er ekki sama ferli og ISO 27001 (valfrjálst), en bæði fylgja sama 3 ára taktinum, sem auðveldar líf þeirra sem þurfa að stýra báðum samtímis.

Heimild: ANSSI, fiche méthode v1.0 (maí 2025)
SYAGA aðstoðar þig við undirbúning ISMS og vottunarmöppunnar. Sjálf ISO/IEC 27001-vottunin er gefin út af óháðri viðurkenndri vottunarstofu, ótengdri SYAGA. Þetta efni er stuðningsverkfæri og telst ekki lögfræðileg ráðgjöf.

Tilbúin(n) að skipuleggja ISO 27001-ferlið þitt?

Hafðu samband við okkur til að fá sérsniðið tilboð eftir umfangi þínu og núverandi þroskastigi.

Hefja ókeypis greininguna mína

Ókeypis: einkunnin þín + frávikin þín. Ítarlega skýrslan og staðfestingin: 499 € án vsk, aðeins ef þú ákveður það.

contact@syaga.eu